亚洲欧美第一页_禁久久精品乱码_粉嫩av一区二区三区免费野_久草精品视频

? 歡迎來到蟲蟲下載站! | ?? 資源下載 ?? 資源專輯 ?? 關于我們
? 蟲蟲下載站

?? asp18.htm

?? 簡明ASP教程,適合初學者
?? HTM
字號:
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=gb_2312-80">
<META NAME="Generator" CONTENT="Microsoft Word 97">
<TITLE>ASP教程:最新的ASP、IIS安全漏洞</TITLE>
<META NAME="Template" CONTENT="C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\html.dot">
<link rel="stylesheet" href="/cpcw.css"></HEAD>
<BODY LINK="#0000ff" VLINK="#800080" background="../bg.gif">
<table width="85%" border="0" align="center">
  <tr bgcolor="#FFFFFF"> 
    <td> 
      <p align="CENTER"><font color="#FF3333" class="title"><b>ASP教程:最新的ASP、IIS安全漏洞 
        </b></font></p>
      <p align="right"><b>作者:<font color="#FF3333"><a href="mailto:shusheng@pchome.net">書生</a></font></b></p>
      <p align="JUSTIFY"></p>
      <hr>
        當ASP以其靈活、簡單、實用、強大的特性迅速風靡全球網站的時候,其本身的一些缺陷、漏洞也正威脅著所有的網站開發者,繼上一篇中介紹了一些IIS的系統漏洞及ASP的安全問題后,本期中將針對最新的ASP、IIS安全漏洞進行詳細的探討,請所有的ASP網站開發者密切關注,提高警惕。<br>
      <br>
        本月初微軟再次被指責對其出品的WEB服務器軟件的安全問題不加重視。在微軟的流行產品IIS SEVER4.0中被發現存在一種被稱為“非法HTR請求”的缺陷。據微軟稱,此缺陷在特定情況下會導致任意代碼都可以在服務器端運行。但用發現這一漏洞的Internet安全公司eEye的CEO 
      Firas Bushnaq的話說:這只是冰山一角而已。Bushnaq說,微軟隱瞞了些情況,比如黑客可以利用這一漏洞對IIS服務器進行完全的控制,而恰恰許多電子商務站點是基于這套系統的。 
      <p>   下面羅列出了該IIS系統漏洞的詳細情況: </p>
      <p>   IIS的最新安全漏洞 </p>
      <p>   受影響的系統: </p>
      <p>   Internet Information Server 4.0 (IIS4) </p>
      <p>   Microsoft Windows NT 4.0 SP3 Option Pack 4 </p>
      <p>   Microsoft Windows NT 4.0 SP4 Option Pack 4 </p>
      <p>   Microsoft Windows NT 4.0 SP5 Option Pack 4 </p>
      <p>   公布日期:6.8.1999 </p>
      <p>   microsoft已經證實了這個漏洞,但目前還沒有提供可用的補丁程序。 </p>
      <p>   微軟安全公告 (MS99-019): </p>
      <p>   主題:&quot;非正常的 HTR 請求&quot; 漏洞 </p>
      <p>   發布時間: 6.15.1999 </p>
      <p>  摘要: </p>
        微軟已經證實在其發布的WEB服務器產品Internet Information Server 4.0中存在一個嚴重的系統漏洞,該漏洞導致對于IIS服務器的“服務拒絕攻擊”,在這種情況下,可能導致任何2進制代碼在服務器上運行。有關該漏洞的補丁將在近期發布,請所有IIS用戶密切關注。 
      <p>  漏洞介紹: </p>
        IIS支持多種需要服務器端處理的文件類型,譬如:ASP、ASA、IDC、HTR,當一個WEB用戶從客戶端請求此類文件時,相應的DLL文件將自動對其進行處理。然而在ISM.DLL這個負責處理HTR文件的文件中被發現存在嚴重的安全漏洞。(注:HTR文件本身是用來遠程管理用戶密碼的)<br>
      <br>
        該漏洞包含了一個在ISM.DLL中未經驗證的緩沖,它可能對WEB服務器的安全運作造成兩方面的威脅。首先,是來自服務拒絕攻擊的威脅,一個來自非正常的對.HTR文件請求將導致緩存溢出,從而直接導致IIS崩潰,當這種情況發生時,無須重啟服務器,但是IIS 
      WEB 服務器必須重新啟動。另一個威脅更令人頭痛,通過使用一個精心構建過的文件請求將可以利用標準的緩存溢出手段導致2進制代碼在服務器端運行,在這種情況下,什么都可能發生!該漏洞不包括提供用來管理用戶密碼的功能的.HTR文件。 
      <p>  原理分析: </p>
        至少在一個IIS的擴展名中(例如:ASP,IDC,HTR)存在溢出。我們推測溢出將在IIS把完整的URL傳遞給DLL去處理擴展名時發生。如果ISAPI 
      DLL 沒有正確的檢查限制范圍從而導致INETINFO.EXE產生一個溢出,用戶就從可以遠端執行2進制代碼。攻擊方法:向IIS發一個如下的HTTP請求:&quot;GET 
      /[overflow].htr HTTP/1.0&quot;,IIS將崩潰。這里的[overflow]可以是3K長的代碼。<br>
      <br>
        大家可能對.HTR文件不是很熟悉,其實IIS具有讓NT用戶通過WEB目錄/iisadmpwd/更改自己的口令的能力。而這個功能正是由一組.HTR文件和ISAPI的一個擴展DLL: 
      ISM.DLL實現的。當一個完整的URL傳遞到ISM.DLL時,由于沒有適當的大小限制的檢查,就會導致溢出產生,從而使得服務器崩潰。HTR/ISM.DLL 
      ISAPI 是IIS4缺省安裝。 
      <p>  解決途徑: </p>
      <p>  由于目前微軟尚未發布可供使用的補丁程序,因此我們只能做一些應急的防范。 </p>
      <p>  1、將.HTR擴展名從ISAPI DLL 的列表中刪除 </p>
        在你的NT桌面上,點擊“開始”—&gt;“程序”—&gt;“Windows NT 4.0 Option Pack”—&gt;“Microsoft 
      Internet Information Server”—&gt;“Internet 服務管理器”;雙擊“Internet Information 
      Server”;鼠標右鍵單擊計算機名稱并選擇“屬性”;在“主屬性”下拉式菜單中選擇“WWW服務”并點擊“編輯”按鈕;選擇“主目錄”文件夾,并點擊“配置”按鈕,在“應用程序映射”列表框中選中.HTR的相關映射,選擇“刪除”,并確定。 
      <p>   2、安裝微軟提供的補丁程序,請密切關注以下網址 </p>
      <p>   http://www.microsoft.com/security </p>
      <p>   http://www.microsoft.com/security/products/iis/CheckList.asp </p>
        可能一些朋友會感到不解,為什么我在ASP篇17、18期連續利用兩大篇幅著重討論IIS、ASP的安全性問題,如果你是一個WEB開發者、ASP程序員,我想你就應該能夠體會我的用意。我們進行網絡編程、開發交互性的網站,當然首先是為了發展、建設自身網站,但是這一些都是建立在安全的基礎上,這里的安全包括對自己辛辛苦苦開發的ASP或其他網絡應用程序代碼的保護、確保網站服務器安全正常的運行、確保用戶信息的安全及認證等等,當今后電子商務成為真正廣泛運作的一種商務運行手段后,安全性更是關鍵之關鍵。我們中的很多朋友在作為ASP程序員的同時又身兼網絡管理員的職責,因此熟悉系統的運作、及時了解系統漏洞、第一時間解決安全性問題就顯得十分重要和必要,因此在本文的結尾,作者將整理的一些關于NT、IIS系統配置的安全性建議羅列出來,希望能給大家一些幫助。 
      <p>  1、使用最新版本的Microsoft Internet Information Server4.0,并安裝NT最新版本的Service 
        Pack5,服務器的文件系統不要使用FAT,應該使用NTFS。 </p>
      <p>  2、把IIS中的sample、scripts、iisadmin和msadc等web目錄設置為禁止匿名訪問并限制IP地址。在微軟還沒有提供補丁之前,把ism.dll有關的應用程序映射刪除。 
      </p>
      <p>  3、有條件的話就采用防火墻機制,最簡單的如web服務開在前臺,目錄放在后臺,如果能一個服務一臺機當然最好。 </p>
      <p>  4、Web目錄,CGI目錄,scripts目錄和winnt目錄等重要目錄要用NTFS的特性設置詳細的安全權限,包含注冊表信息的Winnt目錄只允許管理員完全控制,一般的用戶只讀的權限也不要給。凡是與系統有關的重要文件,除了Administrator,其它帳號都應該設置為只讀權限,而不是everyone/完全控制 
        。 </p>
      <p>  5、只開你需要的服務,block掉所有不應該打開的端口,如NetBios端口139,這是一個典型的危險端口;怎樣禁止這些端口?除了使用防火墻外,NT的Tcp/IP設置里面也提供了這種功能:打開控制面板-網絡-協議-TCP/IP-屬性-高級-啟用安全機制-配置,這里面提供了TCP和UDP端口的限制和IP協議的限制功能。 
      </p>
      <p>  6、管理員的帳號要設置得復雜一些,建議加入特殊字符。 </p>
      <p>  7、把FTP,Telnet的TCP端口改為非標準端口,通常我都是設置到10000~65000的范圍 </p>
      <p>  8、刪除可以刪除的所有共享,包括打印機共享和隱藏的共享如ICP$,Admin$等,微軟說這些特殊共享資源很重要,大多數情況下不能刪除,而實際上放在Internet上的機器大多數不需要共享。 
      </p>
      <p>  IPC$: 適用于遠程管理計算機和查看共享資源,在網上最好不要用 </p>
      <p>  Admin$: 實際上就是 c:\winnt,也沒有必要共享 </p>
      <p>  C$: 登錄為Admin和Backup-operator的用戶可以用\\計算機名\C$的方式訪問C盤,雖然僅限于局域網,但是遠程黑客也有辦法偽裝成局域網的登錄用戶,所以都應該關掉。 
      </p>
      <p>  Print$: 這是放打印機驅動程序的目錄,與上面的一樣也是個很危險的入口。 </p>
      <p>  Netlogon: 這是處理域登錄請求的共享。如果你的機器為主域控制器,域內有其它機器要登錄進來,就不要刪除它,否則照樣可以刪除。 </p>
      <p>  如何關閉這些共享?用“服務器管理器”—&gt;“共享目錄”—&gt;“停止共享” </p>
      <p>  9、將ASP的目錄集中管理,ASP的程序目錄設置詳盡的訪問權限,一般建議不要使用“讀”權限。 </p>
      <p>  10、把winnt下的sam._文件改名,實踐證明這個可能泄露密碼的文件可以刪除不要。 </p>
      <p>  11、對于已知的NT安全漏洞,都應該在自己的機器上做測試檢查。并及時安裝補丁程序。 </p>
      <p>  12、有必要的情況下采用IIS4.0提供的SSL安全通信機制來防止數據在網上被截獲。</p>
      <p align="CENTER"> 
        <a href="asp17.htm">上一節</a></p>
      <p align="CENTER"><a href="index.asp">在線教程首頁</a></p>
      </td>
  </tr>
</table>
</BODY>
</HTML>

?? 快捷鍵說明

復制代碼 Ctrl + C
搜索代碼 Ctrl + F
全屏模式 F11
切換主題 Ctrl + Shift + D
顯示快捷鍵 ?
增大字號 Ctrl + =
減小字號 Ctrl + -
亚洲欧美第一页_禁久久精品乱码_粉嫩av一区二区三区免费野_久草精品视频
美女在线一区二区| 91精品欧美久久久久久动漫| 亚洲国产综合色| 中日韩免费视频中文字幕| 日韩精品中文字幕在线一区| 国产毛片精品一区| 免费在线观看一区二区三区| 亚洲欧洲另类国产综合| 亚洲天堂网中文字| 久久国产夜色精品鲁鲁99| 成人一区二区三区中文字幕| 欧美亚洲综合一区| 日韩伦理免费电影| 国产毛片精品视频| 精品日韩在线一区| 日韩成人精品在线| 欧美日韩高清在线播放| 亚洲人精品一区| 成人sese在线| 中文字幕一区在线观看视频| 国产精品一区二区三区99| 91超碰这里只有精品国产| 亚洲视频电影在线| av在线不卡免费看| 中文字幕一区二区日韩精品绯色| 欧美96一区二区免费视频| 在线精品视频免费观看| 国产拍欧美日韩视频二区| 精品一区二区三区免费播放 | 成人免费在线观看入口| 日韩理论片在线| 亚洲va欧美va人人爽午夜| 日韩高清欧美激情| 国产精品一区久久久久| 91精品国产综合久久小美女| 欧美精品一区二区三区很污很色的 | 一本大道综合伊人精品热热| 日本一区二区不卡视频| 久久久久9999亚洲精品| 国产精品免费aⅴ片在线观看| 欧美羞羞免费网站| 色94色欧美sute亚洲13| 日韩欧美一区二区久久婷婷| 国产欧美日韩一区二区三区在线观看 | 日韩天堂在线观看| 亚洲一区av在线| 国产成人a级片| 国产日韩一级二级三级| 国产精品一区二区免费不卡 | 日韩欧美一区二区视频| 国产在线播放一区| 亚洲精品国产第一综合99久久 | 日韩黄色片在线观看| 久久综合色之久久综合| 99re6这里只有精品视频在线观看| 亚洲人成网站精品片在线观看| 欧美亚一区二区| 成人免费毛片app| 亚洲电影一级片| 国产精品久久久久影院老司| 欧美三级一区二区| av成人老司机| 欧美aaa在线| 一区二区三区蜜桃| 国产欧美日韩在线| 精品国产免费一区二区三区四区| av一区二区不卡| 青青草原综合久久大伊人精品优势| 亚洲天堂久久久久久久| 久久久一区二区三区| 这里只有精品视频在线观看| 91看片淫黄大片一级在线观看| 国产麻豆视频一区二区| 久久精品国产一区二区| 性欧美大战久久久久久久久| 国产精品乱人伦一区二区| 久久久精品国产99久久精品芒果| 欧美日韩在线免费视频| 在线影院国内精品| 色综合天天做天天爱| 不卡的av电影| 成人激情视频网站| 成人动漫精品一区二区| 男人的天堂亚洲一区| 免费人成在线不卡| 日韩精品高清不卡| 日韩不卡在线观看日韩不卡视频| 无码av中文一区二区三区桃花岛| 亚洲激情图片qvod| 亚洲成av人片一区二区梦乃| 亚洲午夜国产一区99re久久| 欧美国产一区视频在线观看| 精品99一区二区三区| 2017欧美狠狠色| 国产欧美日韩视频一区二区| 亚洲国产成人午夜在线一区| 精品国产1区二区| 日韩欧美你懂的| 欧美精品一区二区三区蜜臀| 欧美激情一区在线| 亚洲欧美日韩国产另类专区| 亚洲国产成人精品视频| 亚洲最色的网站| 毛片不卡一区二区| 国产成人久久精品77777最新版本| 国产黄色精品网站| 色偷偷久久一区二区三区| 欧美日韩一区二区三区视频| 99天天综合性| 日韩一级完整毛片| 欧美国产欧美综合| 亚洲午夜免费电影| 精品一区二区精品| 在线免费观看视频一区| xnxx国产精品| 中文字幕在线播放不卡一区| 日韩成人免费看| heyzo一本久久综合| 欧美第一区第二区| 亚洲图片欧美视频| www.成人在线| 精品国产凹凸成av人导航| 亚洲综合区在线| 成人午夜大片免费观看| 91精品国产福利| 一区二区三区欧美激情| 高清不卡一区二区| 日韩丝袜美女视频| 三级久久三级久久久| 91在线观看美女| 欧美国产日韩在线观看| 精品一区二区成人精品| 欧美日韩一区二区在线观看| 亚洲色图欧洲色图婷婷| 成人免费视频app| 国产精品免费丝袜| 国产一区二区毛片| 久久先锋影音av鲁色资源| 青青草视频一区| 欧美区视频在线观看| 一区二区三区视频在线看| 91在线视频官网| 欧美国产日韩精品免费观看| 国产成人自拍网| 国产视频一区二区三区在线观看| 美女视频黄免费的久久 | 夜夜嗨av一区二区三区四季av| 99国产精品国产精品久久| 国产欧美一区二区三区鸳鸯浴 | 欧美日韩免费观看一区三区| 亚洲激情图片小说视频| 91小视频在线| 亚洲午夜电影在线| 这里是久久伊人| 国产麻豆午夜三级精品| 国产精品视频yy9299一区| eeuss鲁片一区二区三区| 一区二区成人在线视频| 欧美日韩成人在线| 亚洲综合色自拍一区| 日韩久久免费av| 福利一区在线观看| 亚洲精品高清视频在线观看| 在线播放日韩导航| 国产·精品毛片| 洋洋成人永久网站入口| 日韩一区二区视频| 高清久久久久久| 黑人巨大精品欧美黑白配亚洲| 亚洲综合在线免费观看| 久久久99精品久久| 欧美一级高清片在线观看| 91免费国产在线| 成人avav在线| 国产成人在线视频播放| 日韩电影在线免费看| 亚洲一二三四区| 亚洲激情图片一区| 国产精品久久久久久久久搜平片 | av男人天堂一区| 国产乱人伦偷精品视频不卡| 日韩精品电影一区亚洲| 亚洲一区自拍偷拍| 亚洲永久精品大片| 亚洲综合成人网| 一区二区三区四区视频精品免费 | 亚洲成人1区2区| 亚洲大片免费看| 亚洲国产精品影院| 三级精品在线观看| 午夜不卡av在线| 蜜臀久久99精品久久久画质超高清| 视频一区二区中文字幕| 午夜日韩在线电影| 麻豆成人av在线| 另类中文字幕网| 成人激情视频网站| 色综合久久久久久久久| 欧美在线小视频| 日韩欧美一区二区免费|